Уразливість Reflected XSS у плагіні Fancy Product Designer для WordPress

Вразливість Reflected XSS у Fancy Product Designer до 6.1.8 дозволяє атаки на користувачів WordPress. Рекомендується оновлення плагіна.
CVE-2024-0905CVSS 6.3CMS

Уразливість Reflected XSS у плагіні Fancy Product Designer для WordPress

Вразливість Reflected XSS у Fancy Product Designer до 6.1.8 дозволяє атаки на користувачів WordPress. Рекомендується оновлення плагіна.

CVSS
6.3 MEDIUM
EPSS
37.52%
Активно використовується
немає в KEV
Продукт
fancy product designer

Що відомо

Плагін Fancy Product Designer для WordPress версії до 6.1.8 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting. Ця уразливість може бути використана проти неавторизованих та адміністраторських користувачів.

Бізнес-вплив

Вразливість Reflected XSS дозволяє зловмисникам виконувати шкідливий скрипт у браузері користувача, що може призвести до викрадення сесій, зміни вмісту сторінок або інших атак на користувачів сайту. Для власників сайтів на базі WordPress із встановленим плагіном це підвищує ризик компрометації облікових записів та порушення цілісності даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Fancy Product Designer до версії 6.1.8 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали безпеки на ознаки атак та мінімізувати вплив шляхом застосування додаткових засобів захисту веб-додатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки